WEBINVEST.IT
Glossario

Glue record

Un glue record è un dato di indirizzamento pubblicato nel parent DNS per aiutare a raggiungere un nameserver il cui nome si trova all’interno del dominio che quel server deve servire. Per esempio, se example.it delega la propria zona a ns1.example.it, il resolver deve conoscere l’indirizzo di ns1.example.it prima di poter interrogare la zona di example.it. Senza un dato aggiuntivo, si creerebbe una dipendenza circolare: per trovare l’indirizzo del nameserver occorrerebbe interrogare proprio quel nameserver. Il glue fornisce l’indirizzo necessario nel livello superiore della gerarchia.

Dipendenza e delega

La delega indica quali nameserver sono responsabili di una zona. Il parent, come il registry del TLD, pubblica i record NS e, quando serve, gli indirizzi glue associati ai nomi host in-bailiwick, cioè appartenenti al dominio delegato. I resolver possono così raggiungere i server figlio e recuperare la zona autoritativa. Il glue non è la stessa cosa di un record A o AAAA presente nella zona figlia, anche se il valore dell’indirizzo dovrebbe restare coerente con quello autoritativo. Le informazioni si trovano a livelli diversi e hanno funzioni collegate.

Se i nameserver sono esterni al dominio, per esempio ns.provider.example, di norma il parent non deve fornire un glue per il dominio del cliente: il resolver può prima risolvere il nome del provider attraverso la sua delega. I requisiti precisi dipendono dal modello di delega e dall’estensione. Quando si registrano nameserver personalizzati presso il registrar, il titolare crea o aggiorna gli host object e fornisce gli indirizzi secondo la procedura supportata. Non basta inserire un NS nella zona: il parent deve conoscere il nameserver necessario alla delega.

Coerenza IPv4, IPv6 e modifiche

Un host nameserver può avere glue IPv4, IPv6 o entrambi, in base alla rete e al supporto effettivo. Pubblicare un indirizzo non raggiungibile può causare timeout o risposte intermittenti. I valori devono corrispondere ai server che rispondono autoritativamente e vanno aggiornati prima o durante una migrazione coordinata. Quando l’indirizzo del nameserver cambia, la zona figlia e il glue del parent devono essere mantenuti coerenti per evitare che alcuni resolver contattino il vecchio endpoint. Le cache della delega possono prolungare il tempo in cui il valore precedente resta visibile.

Un errore di glue può rendere irraggiungibile l’intero dominio o una sottostruttura, anche se la configurazione interna del nuovo server è corretta. Perciò la verifica deve includere query al parent, all’autorità e a più resolver, distinguendo la provenienza dei dati. I pannelli possono mostrare “host”, “child nameserver”, “registrazione nameserver” o “personal nameserver”: si deve verificare che si stia modificando l’oggetto giusto. In caso di cambio provider, conviene preparare la nuova infrastruttura e testarla prima di rimuovere il vecchio server.

Sicurezza e troubleshooting

Il glue non autentica da solo l’identità del nameserver. DNSSEC può proteggere l’autenticità e l’integrità delle risposte DNS lungo una catena validata, ma richiede firme e deleghe corrette. Una configurazione incoerente tra NS, glue, record A/AAAA e DS può produrre errori difficili da interpretare. Quando il dominio non risolve, si controllano prima delega e glue presso il parent, poi raggiungibilità, firewall e zona sui server. Un semplice test dell’indirizzo IP non basta a provare che il nameserver serva la zona corretta.

In sintesi, il glue record evita una dipendenza circolare quando un nameserver è ospitato sotto il dominio che serve. È un dato di bootstrap nel parent DNS e deve restare coerente con la zona autoritativa e gli indirizzi realmente raggiungibili.

← Tutto il glossario